0Pricing
Cyber Security Academy · บทเรียน

การล่าภัยคุกคามโดยใช้สมมติฐาน

เริ่มต้นจากทฤษฎีหนึ่ง

การล่าภัยคุกคามโดยใช้สมมติฐาน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เริ่มต้นจากสมมติฐาน

การค้นหาภัยคุกคามโดยใช้สมมติฐาน เริ่มจากแนวคิดที่เฉพาะเจาะจงและทดสอบได้เกี่ยวกับวิธีที่ผู้โจมตีอาจกำลังดำเนินการอยู่ในสภาพแวดล้อมของคุณ

สมมติฐานที่ชัดเจนจะเปลี่ยนการค้นหาแบบไร้ขอบเขตให้เป็นการสืบสวนที่มุ่งเน้น

ลักษณะของสมมติฐานที่ดี

สมมติฐานที่ดีต้อง เฉพาะเจาะจง ทดสอบได้ และมีข้อมูลรองรับ โดยข้อมูลนั้นต้องเป็นสิ่งที่คุณรวบรวมได้จริง

  • ไม่ดี: ผู้โจมตีอาจอยู่ในเครือข่ายของเรา
  • ดี: ผู้โจมตีกำลังใช้งานตามกำหนดเวลาเพื่อคงอยู่ในเครื่องเวิร์กสเตชัน

ที่มาของสมมติฐาน

สมมติฐานได้รับแรงบันดาลใจจาก ข่าวกรองภัยคุกคาม เหตุการณ์ล่าสุด กรอบงาน MITRE ATT&CK หรือความรู้เกี่ยวกับจุดอ่อนของคุณเอง

การอ่านเกี่ยวกับปฏิบัติการที่มุ่งโจมตีอุตสาหกรรมของคุณเป็นจุดเริ่มต้นที่เหมาะสมอย่างยิ่งสำหรับการค้นหา

กำหนดกรอบเป็นคำถาม

เปลี่ยนสมมติฐานให้เป็นคำถามที่ข้อมูลของคุณสามารถตอบได้

คำถามแต่ละข้อจะเชื่อมโยงกับคำสืบค้นบันทึกหรือข้อมูลเทเลเมทรี

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

ระบุข้อมูลที่ต้องใช้

ก่อนสืบค้น ให้ระบุ แหล่งข้อมูล ที่จะช่วยยืนยันหรือหักล้างสมมติฐาน

สำหรับงานตามกำหนดเวลา คุณต้องใช้บันทึกการสร้างกระบวนการและ ID เหตุการณ์ระบบที่เกี่ยวข้อง

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

สืบค้นและรวบรวมข้อมูล

เรียกใช้คำสืบค้นที่มุ่งเน้นเพื่อดึงเหตุการณ์ที่เกี่ยวข้องมา เก็บขอบเขตให้แคบเพื่อไม่ให้จมอยู่กับสัญญาณรบกวน

คำสืบค้นของ SIEM แสดงคำถามในการค้นหาให้อยู่ในรูปแบบที่ค้นหาได้

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

วิเคราะห์ผลลัพธ์

ตรวจสอบผลลัพธ์ที่ได้รับ แยกสิ่งที่ คาดหมาย (การบำรุงรักษาโดยผู้ดูแลระบบ) ออกจากสิ่งที่ น่าสงสัย (งานที่เรียกใช้ PowerShell ซึ่งเข้ารหัสไว้)

กรองสิ่งที่ทราบว่าปลอดภัยออก เพื่อให้เหลือรายการเบาะแสสั้น ๆ

ยืนยันหรือหักล้าง

เบาะแสแต่ละรายการจะยืนยันสมมติฐาน หักล้างสมมติฐาน หรือทำให้ต้องใช้ข้อมูลเพิ่มเติม จงซื่อตรงต่อผลลัพธ์ สมมติฐานที่ถูกหักล้างก็เป็นผลลัพธ์ที่ถูกต้องและมีประโยชน์

หากยืนยันได้ ให้ส่งต่อไปยังการรับมือเหตุการณ์พร้อมหลักฐานของคุณ

เปลี่ยนจุดสืบค้นจากเบาะแส

เมื่อพบสิ่งที่ดูน่าสงสัย ให้ เปลี่ยนจุดสืบค้น และติดตามออกไป จากงานที่น่าสงสัย ให้ตรวจสอบต้นไม้กระบวนการ การเชื่อมต่อเครือข่าย และบัญชีที่เกี่ยวข้อง

เบาะแสเพียงหนึ่งสายมักช่วยคลี่คลายการบุกรุกทั้งหมดได้

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

บันทึกทุกอย่าง

บันทึกสมมติฐาน คำสืบค้น ข้อมูลที่ตรวจสอบ และข้อสรุป การจัดทำเอกสารทำให้การค้นหา ทำซ้ำได้ และใช้เป็นบทเรียนได้

นอกจากนี้ยังเปลี่ยนเทคนิคที่ยืนยันแล้วให้เป็นการตรวจจับอัตโนมัติรูปแบบใหม่

ทำซ้ำและปรับปรุง

ปรับปรุงสมมติฐานตามสิ่งที่ค้นพบ แล้วค้นหาอีกครั้ง การค้นหาภัยคุกคามเป็นวงจรต่อเนื่อง ไม่ใช่งานที่ทำเพียงครั้งเดียว

การทำซ้ำแต่ละครั้งช่วยให้คำถามของคุณคมชัดขึ้นและครอบคลุมมากขึ้น

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับการค้นหาภัยคุกคามโดยใช้สมมติฐาน

ทบทวน

คุณได้เรียนรู้การค้นหาภัยคุกคามโดยใช้สมมติฐาน

  • เริ่มจากแนวคิดที่เฉพาะเจาะจงและทดสอบได้ โดยมีข้อมูลรองรับ
  • สมมติฐานมาจากข่าวกรอง เหตุการณ์ และ ATT&CK
  • กำหนดกรอบเป็นคำถาม ระบุข้อมูล สืบค้น และวิเคราะห์
  • ยืนยันหรือหักล้างอย่างซื่อตรง และเปลี่ยนจุดสืบค้นจากเบาะแสที่น่าสงสัย
  • บันทึกทุกอย่างและทำซ้ำ

ถัดไป คุณจะได้เรียนรู้การค้นหาภัยคุกคามข้ามแหล่งบันทึกและข้อมูลเทเลเมทรี

คำถามที่พบบ่อย

บทเรียน “การล่าภัยคุกคามโดยใช้สมมติฐาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การล่าภัยคุกคามโดยใช้สมมติฐาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การล่าภัยคุกคามโดยใช้สมมติฐาน”

เริ่มต้นจากทฤษฎีหนึ่ง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การล่าภัยคุกคามโดยใช้สมมติฐาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แนวคิดการล่าภัยคุกคาม
  2. การล่าภัยคุกคามโดยใช้สมมติฐาน
  3. การใช้บันทึกและข้อมูลการทำงาน
  4. การจับคู่ MITRE ATT&CK
← กลับไปที่ Cyber Security Academy